[malware] Allerlei popups na stomme actie*

Pagina: 1
Acties:
  • 218 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
ja je leest het goed.

gister kwam mijn zusje ineens naar me toe om te zeggen dat we een virus hadden en dat er een rood kruisje in de systray stond.

wat blijkt nu.
ze heeft per ongeluk ergens een keertje op ja gedrukt en er is dus een virus/adware binnengekomen. Nu was AVG free edition geïnstalleerd dus het verbaasde me wel maar ik dacht, 'big deal dat fixe wel wel even'.
inmiddels 2 dagen verder en ik ben zit met de handen in het haar.............:X

oke eerst even de visuele kenmerken:
er is een rood rondje in de systray met een wit kruis erin. deze opent om de 30s of zo een balloontip waarin hij zegt.
'
Warning! Spyware on your system!
Windows analysis shows that your private information is accessed by uknown server. Patch your PC immediately! Click here to use special authorized list to remove spyware.

en ja je het zit vaak ook nog eens vol met spelvauten.
of:
Warning! Network is under attack!
Protect your home or office network immediatelly! It's under attack from your PC. Stop this dangerous trojan Chosse and download special software for network security.


het is dus duidelijk door een of andere pakistani gebakken.

maar het wordt nog mooier. om de minuut opend hij IE en gaat naar http://www.newgenlook.info/ad/ad0278/go waarna hij doorgewezen wordt naar reclame sites waaronder allerlij porno (en dat op de pc van me ouders :r ) en verder allerlij 'authorised antivirus software' sites.
Plus dan nog de om de zoveel tijd opduikende windows schermpjes die ook weer allemaal dingen over mijn virussen en zo zeggen.

en tot overmaat van ergernis dumpt hij 25 icoontjes van penisvergrotingen tot autoverzekeringen op me scherm

Het gaat hier dus om een programma dat mijn pc propvol met dingen stopt en om de 30s allerlij verbindingen met internet legt. Vervolgens zegt hij dat ik virussen en adware heb en raad mij aan er iets aan te doen door op de ads te klikken :P

nu is dit niks nieuws maar nu wordt het interessant. het schoonmaken.
----------------------------------------------------------------

laat ik vooraf even zeggen dat ik al mijn scans heb gedaan onder veilige modus en met de internet kabel unplugged. alle virusscanners en spyware opruimers zijn uptodate.

AVG Free, die al geïnstalleerd was. >>> 4 virussen. 4 verwijdert. allemaal trojans,
RODE KRUISPROGRAMMA BLIJFT

Kaspersky (helaas moeten cracken, ik doe hem zo weg) >>> 6 virussen. 6 verwijdert. allemaal trojans
RODE KRUISPROGRAMMA BLIJFT
Microsoft AntiSpyware Beta >>>> 0 files found !!!!!!!!!!!!!!! omg dat had ik niet verwacht van M$
Hitman pro 2 (AdAware) >>>>>> 12 files found, 12 files deleted, voornamelijk coockies en onboeiende dingen.
RODE KRUISPROGRAMMA BLIJFT, ads komen nog steeds en icoontjes ook

Dit zet zich voort tot ik vrijwel alles geprobeert heb
Spysweeper, Spybuster, Hitman Pro 2 (alle mogelijkheden) , Norton Antivirus 2004, Panda Antivirus, HijackThis enz enz.
RODE KRUISPROGRAMMA BLIJFT.


in me taskmanager staat helemaal niks boeiends, alleen de standaard 6 van windows die er altijd staan als je niks anders runt.

oke dus de scanners kunnen het niet aan.
dan maar hijackthis. >>>>>>> log bekeken, helemaal niks. niets waar ik iets mee kon iig.
ik zou de log willen plaatsen maar ik weet niet hoe het moet.
verder heb ik nu een uiterst uitgebreide startuplist.txt van hijackthis gekregen waar wel wat dingetjes in staan zoals enkele trojans die ik vervolgens opgezocht heb en handmatig verwijdert.

MAAR HET RODE KRUISVIRUS BLIJFT. dit is het 'master' programma dat zo ongeloofelijk diep in mijn windows zit dat geen een detector hem kan vinden en ik kan hem zelf in de registers en logs ook niet vinden.

HELP ME PLZ :'(
p.s. als iemand ff kan zeggen hoe je een tekstdocument op een fatsoenlijke manier kan posten graag

Acties:
  • 0 Henk 'm!

  • ACID-dude
  • Registratie: Mei 2004
  • Laatst online: 12:22

ACID-dude

Make More Music!

Ff online zetten en linken ([url]) of gewoon even copy-pasten.

iRacing Profiel Hier stonden hele oude specs.


Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Even een topic titel edit - dit soort schreeuwerige topic titels zijn dus niet de bedoeling ;)

Acties:
  • 0 Henk 'm!

  • Marlibica
  • Registratie: Augustus 2002
  • Laatst online: 21-03 15:56

Marlibica

Tijd voor een ondertitel.

Ik zou eens beginnen met www.hitmanpro.nl

edit:

Euhmmm... sorry, verdergaan.. :) je hebt natuurlijk al eea gedaan

[edit2]

Is die site down?

[/edit]

[ Voor 67% gewijzigd door Marlibica op 25-04-2005 22:24 ]

Sign here against sigs


Acties:
  • 0 Henk 'm!

  • Zeus
  • Registratie: Juni 2003
  • Laatst online: 11:48
weet je wat ik dan altijd doe:
Of
Backup maken in veilige modus
Of
Backup maken door HD in andere computer te hangen
> en dan windows opnieuw installeren, ondertussen leg je even aan je zusje uit wat ze fout heeft gedaan.
Je kan wel uren gaan ploeteren om dit uit te zoeken maar als het echt zo ver is, is het makkelijker om windows opnieuw er op te zetten.

"Zeus was so enamored by Europa that he decided to seduce and ravage her. "


Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
oke nou hier komt de standaar hijackthis log

ftp://lamgleid@ftp.interkerk.nl/startuplist.txt , vraag me niet hoe ik aan deze server kom ;)
ftp://lamgleid@ftp.interkerk.nl/hijackthis.log

ik hoop dat ze het doen, anders moet ik ze ff erges anders hosten want copypasten zijn ze veel te groot voor

Acties:
  • 0 Henk 'm!

  • André
  • Registratie: Maart 2002
  • Laatst online: 18-06 13:46

André

Analytics dude

Anoniem: 114646 schreef op maandag 25 april 2005 @ 22:28:
ik hoop dat ze het doen, anders moet ik ze ff erges anders hosten want copypasten zijn ze veel te groot voor
Hij vraagt om een pass :)

Acties:
  • 0 Henk 'm!

Anoniem: 39908

uhh wachtwoord?

Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
damn dacht ik al, ik ben ook een noob wat hosting betreft, ik verzin wel wat

Acties:
  • 0 Henk 'm!

  • pven
  • Registratie: Oktober 1999
  • Niet online
Misschien dat er een herstel-moment van net voor die tijd aanwezig is?

Btw: je hijack-log kan je gewoon posten hier. :Y)

[ Voor 28% gewijzigd door pven op 25-04-2005 22:31 ]

|| Marktplaats-meuk. Afdingen mag! ;-) || slotje.com for sale || Dank pven! ||


Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
oke nou deze is niet zo groot dus hopelijk is het met copypaste nog te lezen

Logfile of HijackThis v1.99.1
Scan saved at 16:58:16, on 25-4-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\Administrator\Mijn documenten\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.newgenlook.info/ad/ad0278/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.startpagina.nl
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_06\bin\jusched.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\AVGVIR~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_06\bin\npjpi142_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_06\bin\npjpi142_06.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\AVGVIR~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\AVGVIR~1\avgupsvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

Acties:
  • 0 Henk 'm!

Anoniem: 39908

Post die log hier eens en laat hem analyzeren:
http://www.hijackthis.de/en

Volgens mij is er toch niks mis met die log

Acties:
  • 0 Henk 'm!

  • BartW
  • Registratie: December 2002
  • Laatst online: 07:00
Ik zou
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx (file missing)

R3 - Default URLSearchHook is missing

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.newgenlook.info/ad/ad0278/

eens verwijderen. De rest van je log ziet er redelijk normaal uit.

Acties:
  • 0 Henk 'm!

Anoniem: 55140

Gebruik je KAV's extended bases?
Zo nee, selecteer de extended bases, update, en doe een full system scan.

Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
ik heb alle uitbreidings opties aangezet wat zoeken betreft.
bedankt trouwes voor de posts, maar die regel die naar die website verwijst waar ik het over had komt telkens maar weer terug

heb nu een programmatje gevonden dat wat anders werkt. ik stel jullie nog wel op de hoogte of het werkt.
Process Explorer for Windows 9x/NT/2000/XP/S2K3
Copyright (C) 1998-2004 Mark Russinovich
Sysinternals
www.sysinternals.com

ik ben er bijna volgens mij, maar nu heb ik wel mooi me hele weekend en maandag uit het raam gegooid :(
maargoed

Acties:
  • 0 Henk 'm!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 10-05 20:21

leuk_he

1. Controleer de kabel!

als je een google doet op "newgenlook" dan kom je erachter dat er meer mensen zijn met een redeelijk schone hijacthislog maar toch problemen.

kijk maar:

http://www.mytechsupport.ca/support/topic.asp?TOPIC_ID=8860


Kun je hier een link toveren (MET WAARSCHUWING) van dat gemene programmatje? of hoe het heet? (het zal zichtzelf toch een naam geven als je wilt dat je het registeerd? )

/edit: in safe mode scannen en wellicht is dit een gevalltje rootkit? http://www.sysinternals.c...eware/rootkitreveal.shtml

[ Voor 24% gewijzigd door leuk_he op 25-04-2005 23:00 ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Acties:
  • 0 Henk 'm!

Anoniem: 142024

try eens avant browser dan heb je deze shit niet meer B)
Modbreak:try eens zulke replies achterwege te laten B)

[ Voor 35% gewijzigd door pasta op 27-04-2005 17:42 ]


Acties:
  • 0 Henk 'm!

  • Roel
  • Registratie: Februari 2000
  • Laatst online: 20-05 10:06

Roel

screen -x addict

Deze heb ik ook gehad bij een klant en er vanmiddag met succes vanaf kunnen halen :)

Ik ben helemaal vergeten hoe ook alweer, maar met een of ander scan programmatje. Ik weet nog dat er ergens karsparsky bij stond, maar niet meer welke.

Er stonden uiteindelijk een stuk of 8 .dll bestanden in system32. Adaware, spybot search and destroy vonden niks, net als stinger.

Ik laat het weten als ik het programma gevonden krijg...
Anoniem: 142024 schreef op maandag 25 april 2005 @ 22:52:
try eens avant browser dan heb je deze shit niet meer B)
Gebruik linux dan heb je er ook geen last van! Of mac! Of zet je pc uit!

Een erg nuttige reactie :|

[ Voor 25% gewijzigd door Roel op 25-04-2005 23:18 ]

Resistance is futile (If < 1 Ohm)


Acties:
  • 0 Henk 'm!

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 16:22

Arno

PF5A

Anoniem: 142024 schreef op maandag 25 april 2005 @ 22:52:
try eens avant browser dan heb je deze shit niet meer B)
Of je komt met een nuttige tip :? Avant is een IE schil en zolang het IE is, zullen mensen snel zulke meuk kunnen installeren.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
ik heb dus al meerdere sweeps met Kasparsky geprobeerd en hoewel hij veel meer resultaten gaf dan bijvoorbeeld AVG en Norton wist hij het hoofdprogramma niet te vinden.

ik kom net echter wel met een rootprogrammatje het woord

Bitbucket.dirtycounter
Bitbucket.setcall
Bitbucket.blablabla
en nog eentje.

maar het is zon stortvloed aan processen en threads dat ik er nog niet veel van snap.
het houdt zich voor zover ik nu kan zien in ieder geval schuil in explorer.exe

Acties:
  • 0 Henk 'm!

  • hayate666
  • Registratie: Juni 2003
  • Laatst online: 16-02 03:57

hayate666

zwaardfetisjist

Ik heb ook zoiets eens gehad, maar dan minder erg. Het is bij mij verwijderd met Spyware Doctor. Er zaten toen een aantal trojans in de c:\windows en c:\windows\system32 map die hij toen heeft gevonden en verwijderd. Misschien heb je hier wat aan?

As it turned out, the stone was mightier than both the sword and the pen


Acties:
  • 0 Henk 'm!

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06 17:45
De enige goede oplossing is Windows opnieuw installeren en int vervolg Firefox te gebruiken.

Acties:
  • 0 Henk 'm!

Anoniem: 114646

Topicstarter
ik geef het op, na dagen zoeken geef ik me gewonnen, format dan maar :(

Acties:
  • 0 Henk 'm!

  • Roel
  • Registratie: Februari 2000
  • Laatst online: 20-05 10:06

Roel

screen -x addict

Jammer om te lezen dat je je pc al hebt geformateerd; maar dit kan altijd voor de volgende helpen:

Zie deze link voor wat remove informatie.

En ik heb mwav gebruikt om te scannen, die kwam met een hele stapel foute DLL's in c:\windows\system32.

Resistance is futile (If < 1 Ohm)


Acties:
  • 0 Henk 'm!

Anoniem: 143027

ik zie trouwens ook bij de log bij het platform gedeelte, dat je nog Windows XP SP1 geinstalleerd had staan, terwijl SP2 alweer een paar maanden uit is.. ik zeg niet dat je daarmee het huidge probleem op had kunnen lossen, maar het is altijd verstandig om SP2 en daarna de laatste windows updates te downloaden.

http://windowsupdate.microsoft.com

succes verder met de pc!

Acties:
  • 0 Henk 'm!

  • Ma_rK
  • Registratie: Maart 2002
  • Laatst online: 04-04 18:36
Dit is dus de oplossing (en ja het komt van de eerder genoemde sites, maar dit is dan de compilatie en dan kun je lekker op tweakers blijven hangen)

-Ga naar je system32 folder
-Zoek daar op alle bestanden die aangemaakt zijn op de dag dat je problemen kreeg met je PC.
-Verwijder alle .dll en .exe's (Heb je meerdere progs geinstalled op dezelfde dag dan kun je de tijd van de gecreerde snelkoppelingen en de dll's en exe's met elkaar vergelijken.
De exe's zorgen er overigens voor dat je background niet te wijzigen is. De dll's zijn verantwoordelijk voor de rest van de shit).
-Het verwijderen van de bestanden gaat je waarschijnlijk niet lukken omdat ze in gebruik zijn. Met het programma KillBox kun je ervoor zorgen dat de bestanden worden verwijderd bij een nieuwe reboot.
-Zijn de exe's en dll's weg, dan kun je de snelkoppelingen, startpagina van IE en de achtergrond, weer aanpassen.

Een andere browser vind ik overigens geen slechte suggestie. Dit stukkie spyware was namelijk een hele nare en hier komen er geheid nog meer van. Firefox heeft gewoon minder last van deze grappen, dus werk het gewoon preventief. Ik weet niet in hoeverre een firewall het had kunnen voorkomen (maar ik ga het ook maar niet uitproberen :)).

Acties:
  • 0 Henk 'm!

Anoniem: 145532

Ik dacht dat ik wel met spyware en dat soort rommel kon omgaan maar dit type kende ik nog niet todat ik er zelf last van kreeg :/

Ik heb verschillende spyware removers gebruikt en mcafee geupdate, maar dat bleek geen nut te hebben. zei vonden wel wat maar het was net alsof de bron alles opnieuw terugzette.

Ik heb toen in mijn windows/system32 map gekeken en alles verwijderd wat er met de dag van besmetting was aangemaakt.

Wat bleek, probleem verholpen op een search balkje na. :D

Later heb ik alsnog geformateerd maar dat had een andere reden.
Pagina: 1